Moonwell MAMO 漏洞攻擊導致 Base 借貸市場損失 870 萬美元

BTC
ETH
LINK
NEAR
SOL
價格操縱借貸協議抵押品Moonwell漏洞利用Base
1 小時前來源: crypto.news
Moonwell MAMO 漏洞攻擊導致 Base 借貸市場損失 870 萬美元

Moonwell 在疑似 MAMO 抵押品價格操縱漏洞從去中心化借貸協議中竊取約 870 萬美元後,已暫停其 Base 上核心市場的新借款。

摘要

  • Moonwell 在疑似 MAMO 抵押品價格操縱漏洞竊取約 870 萬美元後,已限制其 Base 核心市場的新借款。
  • CertiK 表示,攻擊者在從 Moonwell 的 mCBTC 市場借入真實 cbBTC 之前,操縱了相對缺乏流動性的 MAMO 代幣的抵押品價格。
  • Moonwell 已將所有 Base 核心市場的借款上限降至 1 wei,並在調查事件期間將 MAMO 和 WELL 的供應上限也設定為 1 wei。
  • PeckShield 估計損失約為 870 萬美元,並表示攻擊者將被盜資金整合到單一地址的 DAI 中。

Moonwell 在 8 月 27 日的 X 貼文中表示,正在調查影響 MAMO 核心市場的問題,並已將 Base 上所有核心市場的借款上限降至 1 wei 作為預防措施,在調查繼續期間有效阻止用戶開設新的借款頭寸。

「作為預防措施,Base 上所有核心市場的借款上限已設定為 1 wei,以防止新的借款並限制進一步影響的可能性,」Moonwell 表示。

根據協議,MAMO 和 WELL 的供應上限也降至 1 wei,而其他資產的供應限制保持不變。Moonwell 表示,一旦獲得更多資訊,將提供進一步更新。

區塊鏈安全公司 PeckShield 和 CertiK 分別估計約有 870 萬美元被盜,而 Blockaid 將此次明顯的攻擊追溯到對 MAMO 代幣抵押品價格的操縱。

Moonwell 漏洞利用 MAMO 抵押品價格借入 cbBTC

根據 CertiK 的說法,攻擊者操縱了相對缺乏流動性的 MAMO 代幣的抵押品價值,然後利用膨脹的抵押品從 Moonwell 的 mCBTC 市場借入真實的 cbBTC。

Blockaid 識別出相同的機制,最初報告稱,在監控交易時,價值超過 400 萬美元的 50.6 cbBTC 已被盜走。PeckShield 後來估計總損失約為 870 萬美元,並表示攻擊者已將收益整合到單一地址的 DAI 中。

使用交易量稀少的資產作為抵押品是安全公司所描述的攻擊的核心。通過改變 MAMO 的市場價格,攻擊者能夠在借入流動性較深的資產之前增加分配給抵押品頭寸的價值。

MAMO 此前曾經歷過劇烈的價格波動。該代幣在 2025 年 8 月 Coinbase 首次亮相後下跌,此前一週漲幅超過 120%。當時,crypto.news 報導稱,MAMO 曾達到 0.227 美元的歷史新高,隨後因賣出活動增加而下跌近 20%。

在週四的安全事件之後,價格壓力再次出現。根據初始報告中引用的 CoinGecko 數據,Moonwell 的 WELL 代幣在過去 24 小時內下跌約 13%,而根據 DEX Screener 的數據,MAMO 在同一時期下跌約 9%。

Moonwell 實施的限制涵蓋其 Base 核心市場的借款,而不僅僅是發現問題的 MAMO 市場。在團隊調查事件期間,除 MAMO 和 WELL 之外的其他資產的現有供應上限保持不變。

Moonwell 此前曾面臨預言機和治理問題

週四的事件發生在 Moonwell 於 2026 年遭遇的其他安全問題之後,包括一次定價故障導致其借貸市場出現約 178 萬美元的不良債務。

2 月,一次預言機計算錯誤將 Coinbase Wrapped ETH(cbETH)的價格錯誤定為約 1.12 美元,而該資產的交易價格接近 2,200 美元。根據 crypto.news 引用的協議披露,錯誤的價格允許清算人和自動化機器人以扭曲的估值償還頭寸並沒收 cbETH 抵押品。

據報導,有缺陷的預言機邏輯包含使用Anthropic的Claude Opus 4.6模型生成的代碼。Moonwell當時表示,計算中的錯誤縮放因子導致了預言機值與市場價格之間的巨大差異。

下個月又出現了另一個Moonwell安全問題,當時一個未知方獲得了約1,800美元的MFAM代幣,並利用這些持有量在協議的Moonriver部署上推動了一個惡意治理提案通過法定人數。

三月的提案試圖通過攻擊者控制的合約控制七個借貸市場、Moonwell的審計長及其預言機,使約108萬美元的資產面臨風險。Moonwell的Break Glass Guardian多重簽名提供了一個緊急機制,能夠在執行前阻止該提案,而隨後的投票則反對該提案。

與二月的定價失敗不同,評估8月27日事件的保安公司將最新攻擊描述為對用於MAMO抵押品的市場價格的主動操縱。Moonwell尚未發布詳細的事後分析,以確定涉及的確切合約、預言機結構或交易序列。

自四月以來,DeFi漏洞利用事件持續高發

Moonwell漏洞利用事件發生在2026年第二季度一系列大型DeFi攻擊之後,其中四月佔了今年最大損失的幾起。

CertiK在四月警告稱,AI濫用和基礎設施弱點正成為加密貨幣安全風險的重要組成部分。該公司表示,攻擊者正在使用社會工程、基礎設施漏洞和更高級的自動化工具,包括AI輔助的網絡釣魚、深度偽造和漏洞利用技術。

根據crypto.news引用的DefiLlama數據,截至4月18日,加密協議在該月至少12起事件中損失超過6.06億美元。這一總額超過了2026年第一季度的全部損失。

Kelp DAO是最大的事件之一,攻擊者於4月18日從其跨鏈設置中竊取了約116,500個rsETH,價值約2.92億美元。

LayerZero後來表示,Kelp DAO漏洞利用涉及由其去中心化驗證器網絡使用的受損RPC基礎設施,並影響了Kelp DAO的單一DVN rsETH配置。該公司表示,初步證據指向與朝鮮有關的TraderTraitor,該組織與Lazarus集團有關聯。

該事件還影響了持有rsETH的借貸市場。Aave經歷了大規模提款,並在被盜的rsETH用作抵押品借入其他資產後留下了大量壞賬,而SparkLend和Fluid則限制了受影響的市場。

六月,Binance Research表示,四月的DeFi漏洞利用事件導致了鏈上協議約130億美元的總鎖定價值流出。其五月市場報告顯示,截至四月底,DeFi TVL為827億美元,較上月下降10.7%,而當月漏洞利用損失總計6.3524億美元。

Moonwell尚未披露870萬美元的估計是否代表其從MAMO核心市場事件中的最終損失,或者是否有任何受影響的資產可以追回。該協議表示,其調查仍在進行中,並將在可用時發布進一步信息。